01Što je CRA
Akt o kibernetičkoj otpornosti (Uredba (EU) 2024/2847) prvi je zakon na razini EU-a koji postavlja obvezne zahtjeve kibernetičke sigurnosti za proizvodi s digitalnim elementima; hardver i softver; tijekom cijelog njihova životnog ciklusa. Odgovornost za sigurnost prebacuje na organizacije koje te proizvode stavljaju na tržište, umjesto da je prepušta korisnicima. Čl. 1.
U praksi, proizvod može biti dostupan na tržištu EU-a samo ako ispunjava bitne zahtjeve navedene u Prilog I. i da je proizvođač ispunio obveze vezane uz njega. Sukladnost se dokazuje procjenom sukladnosti, EU izjavom o sukladnosti i Oznaka CE. Obvezujući tekst možete pročitati u cijeli tekst uredbe.
Ako vaš proizvod ima digitalne elemente i dospijeva na tržište EU-a, mora biti projektiran, izgrađen i održavan prema utvrđenom kibernetičkosigurnosnom standardu; i to morate moći dokazati.
Niste sigurni odnosi li se ovo na vas? Dvo-minutna CRA brza provjera utvrđuje opseg i vjerojatni razred prije daljnjeg čitanja.
02Na koga se primjenjuje
Uredba obuhvaća proizvode s digitalnim elementima čija predviđena ili razumno predvidiva upotreba uključuje izravnu ili neizravnu podatkovnu vezu. Ta je definicija namjerno široka: priključeni potrošački uređaji, poslovna hardverska oprema, mobilne i stolne aplikacije, operativni sustavi, knjižnice i komponente sve potpadaju pod nju osim ako se primjenjuje specifična iznimka. Obveze su raspoređene duž opskrbnog lanca: Čl. 13.–28.
- Proizvođači; nose primarne obveze: sigurno projektiranje, tehnička dokumentacija, procjena sukladnosti i upravljanje ranjivostima. The vodič za proizvođače i the vodič za programere softvera opisuju cjeloviti put.
- Uvoznici; smiju staviti na tržište samo sukladne proizvode i moraju verificirati da su obveze proizvođača ispunjene prije toga.
- Distributeri; moraju postupati s dužnom pažnjom i provjeriti da su prisutni Oznaka CE i dokumentacija. The vodič za uvoznike i distributere obuhvaća ove dužnosti.
CRA se primjenjuje bez obzira na to gdje je proizvođač registriran: tvrtka izvan EU-a koja prodaje u Uniju nalazi se u opsegu i mora osigurati da je gospodarski subjekt u EU-u odgovoran za relevantne obveze. Rješenja za udaljenu obradu podataka koje su potrebne da bi proizvod obavljao svoje funkcije, tretiraju se kao dio tog proizvoda i također su obuhvaćene. Čl. 2. · 3(2)
Proizvodi koji su već obuhvaćeni sektorski specifičnim pravilima; kao što su medicinski uređaji, motorna vozila i civilno zrakoplovstvo; isključeni su. Nekomercijalnog softvera otvorenog koda razvijen izvan komercijalne djelatnosti uglavnom je izvan opsega, a skrbnici otvorenog koda imaju lakši, prilagođeni skup obveza.
03Klase proizvoda
Potrebni put sukladnosti ovisi o tome koliko je proizvod kritičan. Većina proizvoda sama se procjenjuje; kategorije višeg rizika navedene u prilozima suočavaju se sa strožim postupcima. Klasifikacija slijedi temeljna funkcija, a ne svaku funkciju koja je slučajno uključena. Čl. 6.–7. · Prilog III.–IV.
| Klasa | Primjeri | Put do sukladnosti |
|---|---|---|
| Zadani | Većina proizvoda s digitalnim elementima | Samoprocjena |
| Važan; I. | Upravitelji lozinki, upravljanje mrežom, VPN-ovi | Norme ili treća strana |
| Važan; II. | Operativni sustavi, vatrozidi, mikroprocesori | Ocjenjivanje od treće strane |
| Kritičan | Pametna brojila, pametne kartice, sigurnosni elementi | Obvezna certifikacija |
Gdje bi se mogla primijeniti više od jedne kategorije, primjenjuje se stroži razred. Za usporedbu vašeg proizvoda s kategorijama Priloga III. i IV. koristite alat za određivanje razreda proizvoda.
04Ključne obveze
Bitni zahtjevi u Prilogu I. dijele se u dvije skupine; svojstva koja proizvod mora imati i procesi koje proizvođač mora provoditi. The matricu sukladnosti prati svaku od njih s referencom na članak. Prilog I.
- Sigurnost po načelu ugrađene sigurnosti i zadanih postavki; isporučen sa sigurnom konfiguracijom i smanjenom napadnom površinom.
- Nema poznatih iskoristivih ranjivosti; isporučen bez poznatih iskoristivih nedostataka.
- Postupanje s ranjivostima; postupak za utvrđivanje, dokumentiranje, ispravljanje i objavu problema.
- Sigurnosna ažuriranja; besplatna, pravovremena ažuriranja kroz cijelo definirano razdoblje podrške; općenito se očekuje da bude najmanje pet godina, osim ako je predviđena upotreba proizvoda kraća.
- Popis sastavnica softvera; održavajte SBOM koji pokriva komponente proizvoda u uobičajenom, strojno čitljivom formatu.
- Izvješćivanje; obavijestite ENISA i relevantni CSIRT o aktivno iskorištenim ranjivostima i ozbiljnim incidentima, uz rano upozorenje unutar 24 sata (vidi dolje).
05Sukladnost i Oznaka CE
Dokazivanje sukladnosti slijedi fiksni redoslijed, a put kroz njega određen je razredom proizvoda. Čl. 28. · 32. · Prilog V. · VII.
- Sastavite tehničku dokumentaciju; dokazna datoteka opisana u Prilogu VII., čuvana deset godina nakon stavljanja proizvoda na tržište.
- Provedite ocjenjivanje sukladnosti; zadani proizvodi mogu se sami procijeniti (Module A); važni proizvodi koriste harmonizirane norme ili prijavljeno tijelo; kritični proizvodi zahtijevaju certifikaciju.
- Sastavite EU izjavu o sukladnosti; potpisana izjava strukturirana prema Prilogu V. The generator izjave o sukladnosti izrađuje ga za vas.
- Stavite oznaku CE; vidljivi znak da je gore navedeno završeno.
Korak po korak Vodič za Oznaku CE prolazi kroz svaki put detaljno, a kalkulator troškova daje okvirni iznos za postizanje sukladnosti za vaš razred.
06Obveze izvješćivanja
Od 11. rujna 2026., proizvođači moraju prijaviti aktivno iskorištene ranjivosti i ozbiljnih incidenata koji utječu na sigurnost njihovih proizvoda ENISA-i i relevantnom nacionalnom CSIRT-u, putem jedinstvene platforme za izvješćivanje uspostavljene prema članku 16. To je najranija od glavnih obveza CRA-e koja stupa na snagu. Čl. 14. · 16.
- 24 sataRano upozorenje, od trenutka kada postanete svjesni aktivno iskorištene ranjivosti ili ozbiljnog incidenta.
- 72 sataPotpunija obavijest, uključujući poduzete korektivne ili ublažavajuće mjere.
- 14 danaZavršno izvješće kada je ranjivost ispravljena ili, za incident, kada je riješen.
Praktično ispunjavanje ovih rokova znači poznavanje komponenata i njihovo kontinuirano praćenje. The SBOM i analizator ranjivosti prati vaš popis materijala prema NVD-u i europskoj bazi podataka ranjivosti kako biste mogli djelovati unutar vremenskog prozora od 24 sata. Za potpuni pregled što se smatra prijavljenim i tko prima svako izvješće, vidi vodič za izvješćivanje o incidentima i ranjivostima.
07Vremenski plan i sankcije
Akt je već na snazi; njegove se obveze postupno uvode tijekom sljedećih godina. Čl. 71.
- Pros. 2024.Stupila na snagu (10. prosinca 2024.).
- Ruj. 2026.Primjenjuju se obveze izvješćivanja (11. rujna 2026.).
- 2026Temeljne harmonizirane norme i datumi klasifikacije proizvoda dospijevaju (30. kolovoza / 30. listopada 2026.).
- Pros. 2027.Potpuna primjena; primjenjuje se većina odredaba (11. prosinca 2027.).
Neusklađenost s bitnim zahtjevima ili obvezama proizvođača može privući novčane kazne do €15 million / 2.5% ukupnog godišnjeg svjetskog prihoda, ovisno o tome što je više. Niži stropovi primjenjuju se na ostale povrede i dostavljanje netočnih informacija.
08Česta pitanja
Primjenjuje li se Akt o kibernetičkoj otpornosti na moj proizvod?
Ako vaš proizvod sadrži softver ili firmware i dostupan je na tržištu EU-a s izravnom ili neizravnom podatkovnom vezom, vjerojatno je u opsegu. Sektorski specifični proizvodi (medicinski uređaji, vozila, zrakoplovstvo) i nekomercijalnog otvorenog koda glavne su iznimke. The Brza provjera potvrđuje to za dvije minute.
Kada se CRA zapravo primjenjuje?
Stupila je na snagu 10. prosinca 2024. Obveze izvješćivanja primjenjuju se od 11. rujna 2026., a većina obveza od 11. prosinca 2027.
Koja je razlika između zadanih, važnih i kritičnih proizvoda?
Zadani proizvodi sami se procjenjuju. Važni proizvodi (Prilog III., razred I. ili II.) trebaju harmonizirane norme ili prijavljeno tijelo. Kritični proizvodi (Prilog IV.) zahtijevaju obveznu certifikaciju. Klasifikacija slijedi osnovnu funkciju proizvoda; stroži razred primjenjuje se kada odgovara više od jednog.
Trebam li popis sastavnica softvera (SBOM)?
Da. Proizvođači moraju identificirati i dokumentirati komponente proizvoda, uključujući izradu SBOM-a u uobičajenom, strojno čitljivom formatu. Prilog I. · II(1)
Koje su sankcije za nesukladnost?
Do €15 million / 2.5% ukupnog godišnjeg svjetskog prihoda, ovisno o tome što je više, za povrede bitnih zahtjeva ili obveza proizvođača.
Više odgovora, svaki s referencom na članak, nalazi se na stranicu s često postavljanim pitanjima.
09Što učiniti dalje
Počnite potvrđivanjem primjenjuje li se Akt na vaš proizvod, zatim slijedite smjernice napisane za vašu ulogu i pratite zahtjeve do ispunjenja.
